[SPIP Zone] [Spip-zone-commit] r21812 - in /_plugins_/_test_/auth_sha256: ./ action/ formulaires/ inc/ javascript/ lib/ lib/SHA-256/

Le mieux serait d'avoir un écran qui demande, au moment de
l'activation, le mot de passe de l'admin pour remplacer celui en md5
par celui en SHA-256.
A noter qu'une fois activé, plus aucun mot de passe de la base ne sera
reconnu (car leur empreinte utilise md5 au lieu de SHA).

Je vois deux possibilités :
* indiquer dans la table spip_auteurs si on est encore en md5, et le
cas échéant envoyer md5.js (pour contrôle alea_actuel) et sha.js (pour
alea_futur)
* ou bien tout simplement ajouter un message en cas d'erreur de mot de
passe disant "les mots de passe ont été réinitialisés, veuillez entrer
votre email sur l'écran 'mot de passe oublié'" (ou mieux)

-- Fil

Le 31 juillet 2008 09:42, Fil <fil@rezo.net> a écrit :

Le mieux serait d'avoir un écran qui demande, au moment de
l'activation, le mot de passe de l'admin pour remplacer celui en md5
par celui en SHA-256.
A noter qu'une fois activé, plus aucun mot de passe de la base ne sera
reconnu (car leur empreinte utilise md5 au lieu de SHA).

Je vois deux possibilités :
* indiquer dans la table spip_auteurs si on est encore en md5, et le
cas échéant envoyer md5.js (pour contrôle alea_actuel) et sha.js (pour
alea_futur)

Je pense que c'est le meilleur choix possible. En plus, ça peut
permettre d'utiliser n'importe quel algo de hashage du mot de passe
(on pourrait même utiliser un encryptage réversible de type DES, ce
qui rendrait possible un changement du workflow de demande du mot de
passe perdu)

* ou bien tout simplement ajouter un message en cas d'erreur de mot de
passe disant "les mots de passe ont été réinitialisés, veuillez entrer
votre email sur l'écran 'mot de passe oublié'" (ou mieux)

Je suis contre cette solution car le choix d'un plugin doit être le
plus transparent possible pour l'utilisateur. Si on peut éviter de lui
faire une manip', c'est mieux.

Je vais rajouter au plugin (quite à faire), un système de calcul de la
solidité d'un mot de passe, avec possibilité d'en générer un
automatiquement au moment de l'inscription ; si possible comme le fait
passpack.com, leur site est une vrai source d'inspiration !

.Gilles